wazuh-n8n-ai-soc-agent logo

wazuh-n8n-ai-soc-agent

新上架1免费

面向 Wazuh 的 AI 驱动 SOC L1/L2 分诊——n8n 工作流丰富告警信息(IP 信誉、CVSS、恶意软件),借助本地 LLM 得出结论并映射 MITRE,对自动封禁设有保护,并通过邮件发送用颜色标注的 IR 报告。

速览信息

定价
Free
0
浏览
0
收藏
收录时间
2026年10月
官方网址
github.com

工具概览

概览

wazuh-n8n-ai-soc-agent 是一个 44 节点的 n8n 工作流,旨在像 L1/L2 SOC 分析师一样对 Wazuh 告警进行分诊。它通过执行 IP 信誉和地理位置检查、CVSS/漏洞查询、恶意软件分析,并使用本地 LLM 给出带 MITRE ATT&CK 映射的结论,实现安全告警的初步分析自动化。该工作流包含受保护的自动封禁功能,并生成用颜色标注的事件响应报告。 该工作流让 Wazuh 告警经历多个阶段:验证、去重、严重性筛选、威胁情报富化(使用 AbuseIPDB、VirusTotal 和 NVD),以及通过本地 Ollama 模型进行 AI 分析。根据结论,告警被路由到自动封禁、L2 复核或自动关闭。IR 报告会生成并通过电子邮件和 Slack 发送。除可选的威胁情报 API 调用外,所有处理都在本地运行,确保数据不会离开基础设施而流向第三方 LLM。 自动封禁分支有多重条件保护:它绝不封禁内部/私有 IP、白名单 IP、未经人工批准的关键资产,也不处理 AI 置信度低于 70% 或低于关键严重性阈值的告警。全局终止开关可以完全禁用自动封禁。每个决策都连同其原因被记录。该工作流以 MIT 许可证作为模板提供,并说明了一些局限,例如依赖本地模型的可靠性和 Wazuh 漏洞检测器的数据。

功能特点

  • AI 助手
  • 自然语言界面
  • 工作流自动化

相关标签

ai-agent
incident-response
llm
mitre-attack
n8n
ai
ai assistant
automation

应用场景

  • SOC 团队用该工作流自动分诊 Wazuh 告警,减少人工分析时间。

  • 安全分析师用它借助 AbuseIPDB 和 ip-api.com 的 IP 信誉和地理位置数据来丰富告警。

  • 事件响应人员用它通过 VirusTotal 进行恶意软件分析,包括检出率和威胁分类。

  • 漏洞管理人员用它交叉比对来自 Wazuh 漏洞检测器和 NVD 的 CVE 与 CVSS 分数。

  • SOC 团队用本地 AI 分析师为告警生成结论、置信度分数和 MITRE ATT&CK 映射。

  • 安全运营人员在严格条件下用受保护的自动封禁来自动封禁恶意 IP。

  • 事件响应团队用生成的 IR 报告,通过电子邮件和 Slack 进行记录和沟通。

用户评论

还没有评论,来分享你的使用体验吧